CVE-2026-28881macOS Tahoe 26.4 之前版本存在隐私泄露漏洞。由于敏感数据存储位置不当,低权限的本地应用程序可能会未经授权访问敏感用户数据。该漏洞利用了本地访问权限,无需用户交互即可窃取机密信息,影响用户隐私安全。Apple 已通过移动敏感数据的位置修复了此问题。
该漏洞属于典型的本地信息泄露问题。其根本原因在于操作系统未能妥善隔离敏感用户数据,将其放置在了低权限应用程序可访问的存储区域。在 macOS Tahoe 26.4 之前的版本中,系统对特定文件的权限控制存在逻辑缺陷。根据 CVSS 向量分析,攻击者需要获取本地低权限(PR:L),但无需用户交互(UI:N)。攻击链通常始于一个伪装成合法软件的恶意应用程序。一旦用户运行该应用,它即可利用文件系统权限的疏漏,直接读取包含敏感信息的文件(如浏览记录、令牌或个人文件)。由于未涉及完整性或可用性破坏,该漏洞主要威胁数据的机密性(C:H),攻击者可借此窃取隐私数据以进行进一步的间谍活动或身份冒充。